AI興起,正在快速改變資安攻防的遊戲規則,過去需要投入大量時間攻擊漏洞、測試的駭客工作因AI而降低門檻。企業和機關更應該主動積極的備戰,國家資通安全研究院的院長龔化中,建議企業或機關可從7個面向著手建立資安防護網、保護數位資產,千萬不要心存僥倖!
文/龔化中(國家資通安全研究院 院長)
本文導覽
最近常常看到一些AI相關的趣聞,有人想用AI協助健身房報名手續,結果發現名額已經額滿,AI竟然想辦法駭進系統幫忙插隊;也有實驗結果發現,最先進的AI為了完成任務,竟然暗中突破原本設定的限制,甚至嘗試入侵其他系統來「偷看答案」。
這些新聞看起來很有趣,就像科幻電影裡才會發生的情節。但當這些能力開始被駭客利用,情況就不再只是科幻,已經逐漸變成一場真實的資安風暴。
AI正在快速改變資安攻防的遊戲規則,在過去駭客需要投入大量時間進行資訊蒐集、漏洞研究、程式撰寫與攻擊測試;而現今AI正逐漸降低這些複雜工作的門檻,讓攻擊者可以更快、更大量地尋找目標與弱點。更值得注意的是,攻擊能力正在快速普及;惟防禦能力的成熟需要時間。
AI已經可以協助攻擊者尋找暴露在網路上的系統、分析漏洞、撰寫攻擊程式,甚至協助突破一些原本需要高度專業能力才能完成的工作。另一方面,AI資安防禦工具仍在快速發展中,其穩定性、準確性以及實際部署經驗等,都還需要時間持續累積。
這就像一場新的數位疫情:威脅已經開始擴散,
但我們的「疫苗」與防禦體系還在持續研發與強化。
我們預期,未來一段時間AI所帶來的資安威脅仍會持續升高,直到漏洞管理、防禦工具、資安治理與整體應變機制逐步成熟,威脅才可能逐步趨於穩定。因此,面對AI資安疫情不是消極等待風暴來臨,機關與企業都應該提前部署備戰,做好準備。
延伸閱讀:有內鬼!商業機密被竊怎麼辦?5個QA帶你認識「營業秘密法」
我們有以下幾項建議,提供給各級機關與企業參考:
AI搜尋網路上的弱點,成本低、速度快,而且可以大規模自動化。因此防守方的第一個原則就是盡量減少暴露在外、可能被攻擊的入口,魔鬼藏在細節裡,過去一些工程人員認為「應該沒有人會注意」的小細節,在AI時代可能很快就會被發現,例如:
工程人員可能以為自己留下的小小後門沒有「人」知道,但現在AI找得到。因此,各級主管應要求做好系統、設備、服務與帳號的完整盤點,該關閉的關閉、該更新的更新、該限制存取的限制存取。
延伸閱讀:別當職場資安網的漏洞,維護機密、當心智慧型手機上的惡意連結
一個組織就算本身資安治理良好,就像一個注重健康、經常運動的人,還是可能因為「吃進去」的東西有問題而生病。
很多駭客其實不需要自己花大量時間研究目標。當一個熱門產品或軟體被發現重大漏洞,攻擊者可以利用自動化工具迅速找出哪些組織正在使用它,接著發動攻擊。
最近前沿AI公司與資安研究團隊大量運用AI挖掘開源軟體與資訊系統漏洞,漏洞發現與揭露的速度正在加快。這對整體資安環境是一件好事,但也代表攻擊者取得這些資訊的速度同樣很快。
因此,組織不能只知道「我們用了很多套系統」,而必須真正知道我們到底用了哪些系統?哪些版本?由誰管理?出了漏洞之後誰負責處理?
更重要的是,要建立明確的更新與修補策略。因為更新本身也可能造成風險。如果沒有經過測試與規劃,匆忙更新可能讓原本正常的服務中斷。
因此,除了正常的更新流程之外,也應預先準備緊急隔離與網路阻擋措施。當重大漏洞發生時,可以先限制有風險的設備或服務,爭取時間進行安全、完整的修補。面對快速變化的漏洞環境,最重要的不是每一次都搶第一個更新,而是要有能力快速判斷、快速隔離、快速修復。
延伸閱讀:每天上班收發上百封e-mail,這5大電郵詐騙手法,你不可不知
進入AI資安攻擊時代,我們不能再期待「系統絕對不會被入侵」,更務實的做法是假設某一層防禦終究可能被突破,然後讓下一層防禦接住它。
防火牆、身分驗證、端點防護、網路監控、異常行為偵測、資料保護,以及最後的事件應變,都應該形成多層防線,這裡最重要的其實是「時間」。
如果駭客花了五分鐘突破第一層防禦,而我們可以在三分鐘內發現異常並啟動應變,就有機會在他進入核心系統之前把攻擊阻斷,資安防禦不一定要做到滴水不漏,但一定要讓攻擊者很難一路暢通。同時,重要的資安能力也不要形成單一依賴。即使最可靠的供應商,也可能發生服務中斷、漏洞或遭受攻擊。
關鍵的防禦能力應該保留替代方案與自主應變能力,避免一個單點故障就讓整個組織失去防禦能力。
延伸閱讀:密碼用生日、常用平台用同一組密碼?這些帳號被盜的資安大地雷,你也犯了嗎?
有一句成語「懷璧其罪」。你最重要的機密,往往就是駭客最想要的東西。
因此,第一步不是想辦法把所有資料保護到百分之百,而是先問自己:這些資料真的需要保存嗎?不必要的個資、信用卡資訊、機密文件與其他敏感資料,能不保存就不要保存。
如果確實需要保存,就必須做好分級、權限控管與加密,讓資料即使被取得,也不容易直接被使用。
AI時代還出現了一個新的風險:員工為了工作方便,可能直接把公司內部資料交給AI工具處理。
一份內部文件、一段程式碼、一份客戶資料,看起來只是一次簡單的AI查詢,卻可能成為新的資料外洩管道。因此,組織在導入AI的同時,也必須建立清楚的AI使用規範:什麼資料可以交給AI?什麼資料絕對不能交出去?這已經是每一個機關與企業都必須面對的新課題。
延伸閱讀:51%常用密碼在1分鐘內就能被AI破解,5個提高「密碼管理」的必知QA
資安事件發生後,真正造成巨大損失的,不一定是資料被偷走,而可能是整個組織無法正常運作。
因此,除了防禦之外,更重要的是「韌性」,要有確實可行的營運維持計畫,並且真正演練過。資訊系統的資料備份與還原、電力與外部網路的備援、人員工作的替代設備,以及關鍵業務的替代流程,都應該預先規劃,而不能只是「有備份」,還要確定真的還原得回來。
對企業而言,也要思考資安事件發生後的營運資金與替代供應商。
就像狡兔三窟,重要的服務不能只有一個出口。當外部服務突然中斷時,組織才有能力撐過最困難的幾天甚至幾週。
資安的最終目標,不只是防止被攻擊,
而是即使被攻擊,組織仍然能夠繼續運作。
延伸閱讀:專家建議:保護在家工作的視訊環境,務必注意7個要點避免資安威脅
資安事件發生時,不論事前做了多少準備,都不可能保證完全不受影響。
這時候最重要的,不是第一時間追究「到底是誰的錯」,而是先把災情控制住。按照既定的事件應變計畫執行,迅速隔離、確認影響範圍、保全證據、恢復服務,再進一步檢討原因。
也就是說,應該把「改善制度」和「懲罰個人」清楚區分。只有讓第一線人員敢於通報,組織才有可能真正學習,也才有機會避免下一次更大的事故。
延伸閱讀:如何戰勝全球資安聞之色變的勒索病毒,有效避免辦公室資料被其綁架呢?
新冠疫情期間,及早發現、即時通報與跨單位合作,是控制疫情的重要關鍵。
AI資安疫情也是一樣。
當一家企業發現新的攻擊手法,如果能夠儘速通報,就有機會讓其他企業提前做好防護,避免同樣的攻擊在整個產業快速擴散。
這也是為什麼資安不能只是「各自顧好自己的事情」。
在AI時代,一家組織發現的攻擊手法,可能在幾個小時之內成為另一家組織的災難。因此,更快速的通報、更有效的情資共享,以及政府、企業與資安社群之間的聯防,會變得比過去更加重要。
國家資通安全研究院是台灣的「數位消防隊」,
我們會持續強化情資分析、威脅研判與應變協助,
盡力守護國家與人民的數位資產安全。
如果政府機關或關鍵基礎設施業者遭遇疑似AI輔助的攻擊,可以透過數位發展部資通安全署或主管機關進行通報;民間企業與組織也可以透過TWCERT/CC(台灣電腦網路危機處理暨協調中心)通報,我們將盡力提供必要的協助。
延伸閱讀:APP潛藏資安危機,5大常見可疑程式、別讓它出現在你的手機裡!
AI資安威脅已經不是未來式,而是現在進行式。我們不需要恐慌,但必須提高警覺。沒有人能保證自己的系統永遠不會被攻擊,也沒有人能預測下一個AI工具會把攻擊能力提升到什麼程度。
真正重要的是,在攻擊能力快速進化的今天,我們能不能更快盤點自己的弱點、更快發現異常、更快隔離風險、更快恢復營運,也更願意把自己發現的威脅告訴其他人。這場數位疫情不可能只靠一家機構解決。政府、企業與整個資安社群都必須一起提高防禦韌性,才能把每一次攻擊的傷害控制在最小範圍。
AI資安疫情已經開始。現在,就是備戰的時候。
(原文標題:AI資安疫情全球蔓延, 機關與企業如何迎戰?)
OpenAI旗下聊天機器人ChatGPT的macOS桌面版,推出一項名為「電腦歷史」(Computer History)的新功能,可將使用者在電腦上的操作轉化為訓練資料,藉此學習使用者的工作方式、建議自動化流程,甚至接手尚未完成的工作。
《營業秘密法》保護的營業秘密,一般指滿足「秘密3要件」ˋ的狀況,即秘密性、經濟性、受合理保護。常見包括獨家技術、製程、配方、程式、設計等資訊都是受保護的營業秘密(俗稱的商業機密)。
內政部部務會報拋出重磅消息,中央警察大學將於今年9月的115學年度成立「科技犯罪偵查碩士在職專班」,警大今補充招生細節,首屆專班招收15名精銳、對象限執法機關推薦在職人員,課程涵蓋AI、資安與虛擬資產追蹤,並採實務報告取代論文。
Google Cloud資安副總愛德金斯(Heather Adkins)等專家直接建議一般人「不要安裝」。專家認為,現代作業系統花費數十年建立的沙盒與權限隔離機制,正被AI代理工具以「功能需求」為由逐一拆解。當AI代理必須讀取所有文件、執行所有命令時,它也同時成為系統最強大、也最脆弱的後門。
越來越多上班族選擇在平台上分享自己的工作日常、心情或成就,貼文一旦被看見,可能帶來認同、掌聲甚至人脈機會,但同時也暗藏各種職場與社交風險。本文將從不同受眾角度剖析發文可能造成的影響,並提供簡單自檢工具,幫助你在社群發聲時保持智慧與分寸。